📍 隆重推出 MapLeads:把 Google 地图、Bing 地图、Apple 地图变成你的客户名单。了解 MapLeads
免费 DKIM 生成器

DKIM 记录生成器

这款免费 DKIM DNS 记录生成器可构建 v=DKIM1 TXT 记录及其准确的 selector._domainkey 发布主机名。粘贴服务商提供的公钥,其余格式由生成器完成,无需注册。

生成您的 DKIM DNS 记录格式

常用值:mail、google、s1、default。请使用邮件服务商指定的选择器。

这款 DKIM 生成器会生成什么

DKIM 使用私钥为外发邮件签名,并在 DNS 中发布配套公钥。这款免费 DKIM DNS 记录生成器会将公钥转换为接收方需要的准确 TXT 记录,并放在接收方实际查询的 DKIM 主机名下。

DKIM 记录位于 selector._domainkey.yourdomain,而不是域名根节点。生成器会写出完整主机名,无需您猜测。把正确的 DKIM 记录发布到错误主机,是最常见的 DKIM 配置故障。

DKIM 记录生成器输出的记录格式

v=DKIM1; k=rsa; p=<public key>。版本标签必须位于开头,密钥类型几乎总是 RSA,p 标签承载 base64 公钥。这款免费 DKIM 记录生成器只处理公钥;若有生成器要求您提供私钥,请直接拒绝。

2048 位 DKIM 密钥是现代默认选择。1024 位密钥仍然存在,只因部分旧版 DNS 服务商会截断过长的 TXT 值;被截断的 DKIM 记录会验证失败,而不是显示缺失。本生成器会输出完整记录,让 DNS 面板造成的问题保持可见。

从哪里获取 DKIM 生成器所需的密钥

每个服务商都会为您生成 DKIM 密钥对并显示公钥。把公钥和服务商指定的 DKIM 选择器粘贴到这里,即可生成记录。

  • Google Workspace:管理控制台 → Apps → Google Workspace → Gmail → Authenticate email。生成新密钥并复制 TXT 记录值。
  • Microsoft 365:Exchange 管理中心 → Protection → DKIM。为您的域名启用 DKIM,并复制 CNAME 记录(Microsoft 使用 CNAME,而非直接的 TXT 记录)。
  • Mailchimp:Account → Domains → Verify a domain。Mailchimp 会提供需要添加到 DNS 的 DKIM TXT 记录值。
  • SendGrid:Settings → Sender Authentication → Domain Authentication。SendGrid 会为您生成完整的 DKIM TXT 记录。
  • 自托管(Postfix、Exim):使用 opendkim-genkey 生成密钥对。公钥文件中包含 TXT 记录值。

DKIM 记录生成器最佳实践

每个发信服务商都应单独运行一次这款免费 DKIM 记录生成器。每个以您域名发信的服务商都需要自己的 DKIM 选择器和记录;不存在可合并的单一 DKIM 记录,合并两个生成结果会让两者都失效。服务商支持时请轮换 DKIM 密钥,并删除已停用服务商的记录。

仅有 DKIM 并不能保护可见的 From 邮件头。要完成邮件认证配置,请添加将 DKIM 结果与 From 域名对齐的 DMARC 策略。干净的邮件列表同样重要——即使已通过认证的邮件,若反复退信,仍会进入垃圾邮件。使用 邮箱验证 来移除无效地址,或通过 批量邮箱验证核验大型列表。

生成内容

DKIM 生成器会生成什么

DKIM 使用私钥为外发邮件签名,并在 DNS 中发布配套公钥。免费 DKIM 生成器会将公钥转换为接收方需要的准确 TXT 记录,并放在接收方实际查询的主机名下。

选择器决定 DKIM 记录生成结果的发布位置

DKIM 记录发布在 selector._domainkey.yourdomain,而不是域名根节点。选择器是发信服务商指定的标签,本生成器会写出完整主机名,无需您猜测。

把完整无误的 DKIM 记录发布到错误主机,是最常见的 DKIM 配置故障,而且在邮件开始对齐失败前很难察觉。

DKIM 生成器绝不接触私钥

v=DKIM1; k=rsa; p=<public key>。私钥始终保留在为邮件签名的系统中,免费 DKIM 记录生成器只处理公钥。

若有 DKIM 生成器要求私钥,请直接拒绝。DKIM 生成器只需要公钥。

密钥长度是 DKIM 记录生成中的真实取舍

2048 位 DKIM 密钥是现代默认选择,强度足以避免密钥长度成为薄弱环节。1024 位密钥仍然存在,是因为部分旧版 DNS 服务商会截断过长的 TXT 值。

本 DKIM 记录生成器会输出完整记录;如果 DNS 面板破坏了记录,那是面板限制,而不是 DKIM 本身的问题。

每个服务商分别运行一次 DKIM 记录生成器

每个以您域名发信的服务商都需要自己的 DKIM 选择器和 DKIM 记录。Google、您的 ESP 和开票工具都会各自使用一条。

请为每个服务商分别运行一次这款 DKIM 生成器。不存在可合并的单一 DKIM 记录;尝试合并生成器为两个服务商输出的结果,会让两者都失效。

解读记录

DKIM 记录生成结果各部分的含义

您要发布的绝大多数 DKIM 记录都由四种标签组成。

v=DKIM1

这是版本标签,必须位于开头。缺少它的记录不是 DKIM 记录,接收方会将其跳过;任何可靠的 DKIM 生成器都会自动输出该标签。

我们的 DKIM 生成器始终会输出该标签,从而消除一整类配置错误。

k=rsa

这是密钥类型。几乎所有服务商都使用 RSA。规范中也有 Ed25519,但很少实际部署。

除非服务商明确另有要求,否则请保留 DKIM 生成器写出的值。

p=<public key>

这是经过 base64 编码的公钥本身。它很长,而 DNS 面板最容易错误拆分的正是长 TXT 值。

发布后,请使用 DKIM 检查器,因为被截断的公钥会生成一条看似正确、实际验证失败的 DKIM 记录。

t=y 和 t=s

这是可选标志。t=y 将 DKIM 记录标记为测试状态;t=s 要求严格匹配子域名。大多数部署都不需要这两项。

记录长期停留在测试模式是常见疏漏,接收方也会据此处理。免费 DKIM 记录生成器默认不启用这两个标志。

发布

从 DKIM 记录生成到邮件签名

整个流程分为四步,而大多数 DKIM 部署会在第三步悄然失败。

  1. 1

    从服务商获取公钥

    Google Workspace、Microsoft 365、Mailchimp、SendGrid 和 Mailgun 都会为您生成密钥对并显示公钥。将公钥与服务商提供的选择器一同粘贴到 DKIM 生成器中。

    若使用自托管邮件服务器,请自行生成密钥对,并把私钥保留在执行签名的主机上。

  2. 2

    发布到选择器主机名

    主机名为 selector._domainkey,类型为 TXT,值是 DKIM 生成器输出的字符串。不要发布在域名根节点,也不要使用 CNAME,除非服务商明确要求。

    部分服务商使用 CNAME,以便无需修改您的 DNS 即可轮换密钥。遇到这种情况,请遵循服务商的说明,而不是 DKIM 生成器的默认格式。

  3. 3

    验证实际解析结果

    DNS 面板会拆分、折行或截断较长的 TXT 值,而 DKIM 公钥本身很长。因此,生成器提供的内容与域名服务器实际返回的内容并不一定相同。

    DNS 传播完成后,请使用 DKIM 检查器 检查结果;我们的免费 DKIM 记录生成器无法看到 DNS 服务商如何处理了输出。

  4. 4

    启用签名,然后检查对齐

    仅发布 DKIM 记录生成结果不会产生任何作用,服务商还必须实际执行签名。请启用签名、发送测试邮件,并查看 Authentication-Results 邮件头。

    DKIM 通过但未对齐属于另一个问题,DMARC 会将其揭示出来。

限制

DKIM 记录生成器不涵盖哪些内容

DKIM 是三类发件人记录之一。误以为它能代替另外两类,是多数错误配置的起点。

DKIM 不授权发信 IP

授权发信 IP 是 SPF 的职责。邮件可能携带有效的 DKIM 签名,但来源 IP 未获任何授权;反之亦然。

请同时发布两者;仅有免费 DKIM DNS 记录生成器的输出,仍缺少一半信息。

DKIM 无法单独保护可见的 From 地址

只有 DMARC 会把已认证域名与收件人看到的 From 地址关联起来。DKIM 证明签名,而对齐会让该签名具有实际意义。

没有 DMARC 时,攻击者自有域名上的有效 DKIM 签名无法证明与您的域名有任何关系。

DKIM 可经受转发,但无法经受修改

邮件转发后会保留 DKIM 签名,因此对于邮件列表,DKIM 比 SPF 更重要。但邮件若在传输途中被修改,签名就会失效。

通常是邮件列表软件添加页脚导致问题,任何 DKIM 生成器设置都无法避免。

DKIM 不验证收件人

即使 DKIM 记录完全正确,也不代表您发信的地址真实存在。发件人认证和收件人验证是两个独立问题。

针对收件人侧,请在营销活动前使用 邮箱验证器 ;发件人认证与邮件列表清理是同一发信流程中相辅相成的两部分。

参考

技术规范与相关工具

DKIM 由 IETF 定义,围绕这款生成器的其他工具可执行生成器本身无法完成的检查。

RFC 6376 定义 DKIM

IETF 的 RFC 6376 定义了 DKIM、其标签、选择器约定,以及此 DKIM 记录生成器为其生成密钥的签名流程。

免费 DKIM 记录生成器输出的每个标签,都对应这份文档中的一个章节。

验证已发布的内容

发布后,使用 DKIM 检查器 解析选择器下的实时 DKIM 记录并验证密钥。

在这里使用免费 DKIM 记录生成器生成,再到检查器验证;两者配合可以发现生成器无法察觉的 DNS 面板破坏。

完成整套邮件认证

DKIM 只是三项认证中的一项; SPF 记录生成器 与 DMARC 生成器分别处理 IP 授权和 From 域名对齐。

没有 DMARC 的域名即使配置了 DKIM 签名,仍可能在用户最关注的位置遭到伪造,无论 DKIM 生成器生成了什么。

常见问题

1. DKIM 生成器免费吗?

是。这是一款无需注册或账户的免费 DKIM 记录生成器,可按需生成任意数量的记录。它完全在页面中运行,也不会接触私钥,因此可在浏览器端安全使用。

2. 应把 DKIM 生成器的结果发布到哪里?

以 TXT 记录发布在 selector._domainkey.yourdomain,而不是域名根节点。生成器会提供准确的主机名。部分服务商会改用 CNAME,以便无需修改您的 DNS 即可轮换密钥;遇到这种情况,请遵循服务商的说明,而不是 DKIM 生成器的默认格式。

3. 什么是 DKIM 选择器?

它是发信服务商选择的标签,用作 DKIM 主机名的第一部分。Google 使用 google,SendGrid 使用 s1 和 s2,其他服务商也各有约定。这款免费 DKIM 记录生成器需要您填写选择器,因为记录若未发布到正确选择器下便无法访问,而且生成器无法代您猜测。

4. DKIM 生成器可以创建多条记录吗?

可以,而且通常确有必要。每个发信服务商都有自己的选择器和记录。请为每个服务商分别运行一次免费 DKIM 记录生成器,不要尝试合并密钥;生成器每次会有意只生成一条记录。

5. 应使用 1024 位还是 2048 位 DKIM 密钥?

请选择 2048 位。这是现代默认长度,强度足以避免密钥长度成为薄弱环节。只有当 DNS 服务商确实无法存储免费 DKIM 记录生成器输出的较长 TXT 值时,才使用 1024 位;本生成器可输出任一种。

6. DKIM 能单独阻止域名伪造吗?

不能。DKIM 只能证明签名;只有 DMARC 会把已认证域名与可见的 From 地址关联起来。无论生成器创建的记录多么完善,没有 DMARC 策略的域名仍可能在用户最关注的位置遭到伪造,因此 DKIM 生成结果只是三个步骤之一。

DKIM 生成器

立即运行 DKIM 记录生成器

免费生成 DKIM DNS 记录,无需注册。生成记录并发布到选择器主机名后,再验证实际解析结果。

免费 DKIM DNS 记录生成器 · 准确的 DKIM 选择器主机名 · 默认使用 2048 位 DKIM 密钥 · 无需账户的 DKIM 生成器

99.9%
准确率
Real-time
API 速度
$0.00014
每封邮件
600/mo
永久免费